DNSSEC: DNS cevaplarının imzalanması — ve imzasızlığın gerçek anlamı
2 dk okuma
Whois sonucunda DNSSEC "imzasız" görünce endişelenmeli misiniz? Google ve Microsoft bile imzasızken bu alanın anlamı, işe yaradığı yer ve nasıl açılacağı.
DNSSEC neyi çözer?
DNS, internetin telefon rehberidir ama tasarımı gereği cevapların gerçekten kütükten geldiğini kanıtlamaz; araya giren biri sahte IP döndürebilir (önbellek zehirlenmesi). DNSSEC, DNS kayıtlarını kriptografik olarak imzalar: kök bölge TLD'yi, TLD sizin alan adınızın anahtarını (DS kaydı), sizin bölgeniz de kayıtlarınızı imzalar. Doğrulama yapan bir çözümleyici, sahte cevabı imza tutmadığı için çöpe atar.
Aracımızdaki DNSSEC alanı, kütüğün RDAP/whois cevabındaki resmî bilgiden gelir: alan adının TLD'de DS kaydı (imza zinciri bağı) var mı, yok mu.
İmzasız görmek neden normal? Google örneği
Sorguladığınız sitelerin çoğunda "İmzasız" göreceksiniz ve bu tek başına bir güvenlik açığı değildir: google.com, microsoft.com, amazon.com gibi devler DNSSEC kullanmaz. Nedeni bilinçli bir mühendislik tercihi: DNSSEC'te anahtar yenileme hatası, siteyi dünya çapında ve saatlerce tamamen erişilmez kılabilir (imzası bozuk cevabı doğrulayıcılar reddeder — Slack'in 2021 kesintisi bu yüzdendi). Bu devler kendi anycast DNS altyapılarına ve TLS katmanına güvenmeyi tercih ediyor.
Öte yandan .gov alan adlarında DNSSEC zorunludur; bankalar ve kritik altyapıda yaygınlaşıyor. Yani: imzalı olmak artıdır; imzasız olmak alarm değildir. Sitenin asıl kimlik güvencesi TLS sertifikasıdır — onu da SSLx ile test edebilirsiniz.
Kendi alan adınızda açmak isterseniz
İki adımdır: DNS sağlayıcınız bölgenizi imzalar (Cloudflare'de tek tık), sonra üretilen DS kaydını registrar panelinizden kütüğe eklersiniz. Dikkat: DNS sağlayıcısı değiştirirken DS kaydını önce kaldırmayı unutursanız siteniz doğrulayıcı çözümleyicilerde erişilmez olur — DNSSEC'in keskin tarafı budur. Açtıktan sonra aracımızda alanın "İmzalı"ya döndüğünü görebilirsiniz.
Kendi alan adınızı sorgulayın
Bu rehberdeki her bilgiyi aracımız saniyeler içinde canlı veriyle gösterir: kayıt ve bitiş tarihleri, registrar, nameserver, yaş ve değer analizi — ücretsiz, kayıtsız.
Whois ile sorgulaSık sorulan sorular
DNSSEC ile HTTPS/SSL aynı şey mi?
Hayır; farklı katmanlardır. DNSSEC "doğru IP'ye mi yönlendim" sorusunu, TLS sertifikası "karşımdaki sunucu gerçekten o mu ve trafik şifreli mi" sorusunu cevaplar. Biri diğerinin yerine geçmez.
İmzasız bir siteye girmek riskli mi?
Tek başına hayır: HTTPS bağlantısı sahte-IP saldırılarının çoğunu zaten boşa çıkarır (sertifika uyuşmaz). DNSSEC ek bir savunma katmanıdır; yokluğu, internetin bugünkü çoğunluk hâlidir.